JavaScriptは全員が常時、Offにすべきもの?
Posted in security on 6 月 2nd, 2009 by gnome
そういえば
スクリプト無効は万人にオススメできるのか
という命題の話が出ていました。
万人にお勧めってのは意味不明ですが・・
私個人の意見で言えば
「JavaScriptを使用しなければ見れないサイト」なんか行かない(笑)
IFRAME埋め込みを常用してるようなサイトには近寄らない
って感じでしょうか?
当然、業務用途や取引先のCMSなんかは、当然自分の認証で許可するわけですから全く問題は無いはずです。
何度も話に出していますが、セキュリティ的な懸念がある際に、振り子を安全側に振るか利便性に振るか、というのは個人の自由です。
しかし、「JavaScriptをOnにしても安全ですよ?」と言えない事例が多すぎるため、自分が信頼するサイトのみJavaScriptを(通常はそのときだけ)許可するようにし、iFrameに関しては飛び先をチェックして、そこだけ認可することにしています。
もちろん、常に全部OFFにしてしまうのは問題が多いので Firefox+NoScriptの組み合わせを推奨しています。
というか、会社でインターネットアクセスするときは必須だと思ってますケドね?
TPO 的な問題なんじゃないかな?
NoScriptを入れないと行けないようなサイトに会社からアクセスするなよ
ごもっとも・・・
------------------
RequestPolicy に関しても質問を受けましたが、まだ使ってみていません。
(出張先なのであんまり妙なアドオンを入れられない・笑)
いや、すでに入れてるだろ!?
ホワイトリストが使えるなら NoScriptの代用になりそうですが、それって変える意味があるかどうか?は謎ですね(苦笑)
-----------------
ネタ元を検索して、あの方の話だったことに気がつきました
ていうか・・Macでやってる人と Win上の話じゃボタンが3段くらい掛け違ってるようなキガスル
ついでに言えば、Vista(or Win7)でやってる人とXPの人でもかなり違います。
そうした土台の話を抜きにしてセキュリティリスクの話をしてもしょうがないと思うけどどうなんでしょうね?
ちなみに、出張先でヤバいとこを踏むときには Linux上でやってますとも・・ハイ。
About the security content of QuickTime 7.6.2
指摘されていた
CVE-2009-0010
beladen.net の診断ページ
Beladen.net Q&A

I love Steven Ballmer!
Flash Player 10.0.45.2
KILL Acrobat JavaScript
Java 6 update 19
Firefox 3.6.3
Chrome 4.1.249.1045
Opera 10.51
Thunderbird 3.0.4
O
OOo 3.2
RealPlayer SP1.1.2(12.0.0.641)
Skype 4.2.0.155
Pidgin 2.6.6
Wordpress 2.9.2
WireShark 1.2.7




Secunia PSI
MyJVN VerChk

BEFORE BURNER
